Die auf Phishing-as-a-Service spezialisierte Webseite Kratos wurde von der deutschen und der US-Bundespolizei geschlossen. Der Hauptadministrator wurde verhaftet und alle Dienste sind nun abgeschaltet. Die Nutzer der Plattform erhielten Direktnachrichten von den Strafverfolgungsbehörden.
Ich bin gestern über nachfolgenden Tweet auf diesen Sachverhalt aufmerksam geworden und trage diesen hier nach.
Was oder wer ist Kratos?
Bei Kratos handelt es sich um einen von der gleichnamigen Gruppierung entwickelten digitalen Baukasten, mit dem sich vor allem gefälschte, täuschend echt aussehende Microsoft-Authentifizierungs-Webseiten erstellen und verwalten ließen. Über diese wurden mit gefälschten Abfragemasken Zugangsdaten wie Passwörter und E-Mail-Adressen von Opfern gestohlen (Phishing), um damit dann weitere Straftaten zu begehen.
Das Geschäftsmodell der Kratos-Gruppierung
Der digitale Baukasten wurde an andere Cyberkriminelle weitervermietet, die dann wiederum die eigentlichen Phishing-Kampagnen durchführten; sogenanntes Phishing-as-a-Service. So konnte die Gruppierung auch technisch weniger versierte Kriminelle erreichen und seit 2024 über 300.000 Euro erwirtschaften.
Man geht davon aus, dass über 1.800 kriminelle Franchisenehmer Kratos gekauft und damit monatlich etwa 15.000 Phishing-Kampagnen durchgeführt haben, die jeweils das Potenzial hatten, mehrere tausend Empfänger weltweit zu schädigen.
Beschlagnahme der Infrastruktur
In einer Mitteilung des BKA heißt es, dass die Generalstaatsanwaltschaft Frankfurt am Main – Zentralstelle zur Bekämpfung der Internetkriminalität (ZIT) und das BKA gemeinsam mit Strafverfolgungsbehörden aus den USA die zentrale Infrastruktur eines des weltweit meistverbreiteten kriminellen Phishing-Services namens Kratos zerschlagen haben. Der Entwickler und technische Administrator wurde in Indonesien von den dortigen Behörden festgenommen.
Durch die polizeilichen Maßnahmen wurden mehr als 200 Server der Kratos-Infrastruktur unschädlich gemacht. Dabei konnten ca. 850 Geschädigte aus 35 Ländern (insbesondere Europa und USA) festgestellt werden.
Die Festnahme des Administrators und die Abschaltung zentraler technischer Komponenten führten zur vollständigen Stilllegung der Infrastruktur. Durch Kratos unterstützte Phishing-Kampagnen können somit nicht weiter fortgeführt werden. Allerdings haben ca. 1.800 "Kunden" der Plattform weiterhin den Code, wie ich hier gelesen habe. Das Phishing dürfte weiter gehen.




MVP: 2013 – 2016




